
OSINT-исследования ( как работу с открытыми источниками) частенько продают руководству/заказчику как волшебную кнопку: "Мол, будут ранние предупреждения, видимость угроз, защита бренда и даже преимущество в стратегии. Купите правильные платформы, подключите нужные источники — и риск станет виден еще до того, как что-то такое случится."
Спору нет, информация — это то единственное, во что есть смысл вкладывать деньги. Но есть красивые ожидания, а есть кривая морда реальности. Панели мониторинга есть, оповещения приходят, отчеты приходят на почту, бурная деятельность бурлит, но ощущения у заказчика, что он стал лучше владеть ситуацией и ему стало легче принимать решения, - не появляется.
Закономерный итог — разочарование и скепсис. Разрыв между ожиданием и реальностью удручает; работодатель недоволен, - осинтер уволен.
В данном случае, проблема не в том, что OSINT как методология не работает, - его неправильно понимают, неправильно используют и неправильно же интерпретируют. Непонимание рождает ошибки в подходах.
OSINT — это не только набор инструментов и методов. Это, в первую очередь, способ мышления и работы с хаотичной и шумной информацией. Инструменты могут помочь, ускорить процесс, но они никогда не заменят голову человека. Если руководство компании считает, что все упирается только в софт и платформы, — провал заложен уже в самом этом мнении. "На кнопочку нажал и все вылезло" - тут не работает.
Начнем ab ovo. В первую очередь, нужно понимать что мы ищем, определиться с целями. И из этого уже ставить задачу исследования. Правильно поставленный вопрос - половина ответа. На практике иногда случается так, что осинтер сам формулирует задачу так, чтобы ее можно было понять и выполнить. Потому что от заказчика она может поступить в виде различных фигур из пальцев и малосвязных пожеланий (хорошо если на понятном языке). Но заказчик не обязан (sic!) разбираться в вашей работе. Перевод и интерпретация его пожеланий - ваша головная боль. Это и есть самая первая стадия исследования. Одна из самых рискованных.
В принципе, важно понимать не только что происходит, а еще и почему это вообще имеет значение. Этим и будет определяться использование именно этой, а не иной методики и инструментов.
Случается так, что ставят задачи вроде "следите за угрозами", "мониторьте соцсети", "отмечайте все подозрительное". По форме задача, а по сути — просто пожелание. Без конкретного вопроса, за которым стоит реальная проблема, исследование быстро скатывается в имитацию бурной деятельности: что-то собирают, что-то пишут в отчет, а что из этого действительно важно, а что просто показалось любопытным — не разбирает никто.
По большому счету, смысл исследования - снять неопределенность для тех, кто потом принимает решение. Но если сам заказчик не может внятно сказать, в чем именно он не уверен, толку не будет, сколько бы данных не было бы собрано.
Пример из практики: Заказчик — фирма средней руки, работающая в отрасли кормов для домашних животных. Постановка задачи от заказчика: "Разберитесь в ваших интернетах, кто нам в карман гадит". Результат работы — неделя потраченного времени, ворох разрозненной информации и недовольный заказчик.
Корректировка и новая постановка задачи: "Мониториг соцсетей и медиа, выявление источника негатива, верификация информации/отсеивание белого шума, выявление инициатора". Результат — выявление спланированной акции в местных медиа и соцсетях на местном уровне; личное общение заказчика и инициатора акции.
Итак, коротенечко, промежуточный итог: Точка приложения усилий первого этапа - не скорость и не набор инструментов, а то, кто и как переводит смутное "хочу знать, что происходит" в конкретный вопрос с понятным критерием результата. Если осинтер берет целеполагание на себя явно и фиксирует это, то разрыв ожиданий, в основном, закрывается.
Остается дело за "малым": убедить заказчика, что он хочет именно этого и, при этом, не скатиться в новый конфликт ожиданий и реальности.
Отделяем мухов от котлетов.
Любой инструмент прекрасно показывает то, под что он заточен. Но его слепые зоны, то чего он не видит и какие допущения зашиты в саму логику сбора данных, — этого от него не дождешься. Он выдает картинку и молчит про то, что осталось за кадром.
Неподготовленный аналитик эту тишину не замечает. Он просто не видит, что в данных чего-то важного не хватает. Отсюда может возникать опасная уверенность в себе: видимость принимают за понимание. Смотрят на дашборд, ничего не переспрашивают, данным не перечат.
Инструмент должен делать сильного аналитика еще сильнее - а не тащить на себе слабого. OSINT, в котором никто не задаёт вопросов, — это просто деятельность ради деятельности.
Пример из практики:
Серьезная компания сливала килотонны важных документов в открытый доступ только потому, что не фильтровала должным образом исходящую документацию.
Поток документов был обнаружен случайно в ходе работы с ним не связанной. На закономерный вопрос: "Ребята, вы в своем уме ли?" Последовал закономерный ответ: "Все хорошо, прекрасная маркиза." У людей просто нигде даже не шевельнулось, что может протекать именно в том месте и таким образом. У них все было благополучно, - все лампочки были зеленые.
Информация без контекста никому не нужна
Заказчик часто хочет гарантий: четко, однозначно, раз и навсегда. Но OSINT живет в мире вероятностей, допущений, неполных данных и картины, которая меняется буквально на глазах. Это не баг, а особенность профессии — так работает любая аналитика по открытым источникам, и иначе просто не бывает.
Когда от аналитика требуют гарантий вместо оценок и сценариев, разочарование неизбежно. OSINT начинают упрекать, что он "не дает ответов" — хотя он и не обязан давать их в таком виде. Решения принимает не осинтер, а тот, кому за эти решения платят.
Даже технически сильные команды проваливаются, если оторваны от реального контекста. Они прекрасно видят, что происходит в сети, но не представляют: что сейчас в приоритете, какой уровень риска для приемлем и сроки принятия решения.
И тогда заказчик откладывает их отчеты в сторону. Не потому что не ценит аналитику, а потому что не находит в ней ответа на простой вопрос: "И что нам теперь с этим делать?"
Критический анализ открытых данных — это не "проверка фактов", а системная работа с неопределенностью, предвзятостью, пропусками и контекстом.
Для того, чтобы не впадать в жесткую неопределенность, сформулируем базовый набор процедур. Он не есть догма, но неплохо себя показывает в практической работе и призван избавить нас от лишней работы.
1. Оценка источника
Самый базовый и часто пропускаемый слой.
Происхождение: кто создал информацию, когда, зачем и в каком контексте.
Авторитетность и доступ: имел ли автор реальный доступ к описываемому?
Мотивы: коммерческие, политические, репутационные, идеологические.
История источника: как он вел себя раньше и откуда он взялся.
Технические следы: метаданные, история правок, IP, домен, стиль письма, языковые и прочие маркеры.
Практический прием: для каждого ключевого утверждения явно фиксировать авторство и "на каком основании".
2. Триангуляция
Один источник редко бывает доказательством.
Ищем независимое подтверждение из источников с разными интересами, происхождением и методологиями.
Сравниваем не только совпадения, но и расхождения.
Разделяем: первичное наблюдение → вторичный пересказ → третичный комментарий.
Важно: совпадение трех СМИ, которые цитируют одно и то же агентство, — это не триангуляция.
3. Анализ контекста и масштаба
Данные без контекста почти всегда бесполезны.
Временной контекст (когда произошло vs когда стало известно).
Географический/культурный контекст.
Масштаб явления (единичный случай или системный паттерн).
Сравнение с базовой линией ("что считается нормой в этой среде").
Вопрос, который стоит задавать постоянно: "Насколько это выбивается из обычной обстановки?"
4. Поиск отсутствующего
Один из самых сильных и недооцененных методов.
Чего нет в данных, хотя должно было бы быть?
Какие источники молчат?
Какие типы информации отсутствуют систематически?
Есть ли лакуны, которые сами по себе являются сигналом?
Часто самое важное — не то, что написано, а то, о чем упорно молчат.
5. Выявление предвзятости и фрейминга
Язык: какие слова выбраны, какие избегаются.
Акценты: на чем фокус, что вынесено на периферию.
Эмоциональная окраска и моральные оценки.
Селективность: что показали, а что отсекли.
Полезно четко разделять: наблюдаемый факт → интерпретация → оценка.
6. Проверка внутренней согласованности
Не противоречит ли источник сам себе в разных местах/во времени?
Совпадает ли заявленная методология с реальными данными?
Не слишком ли "удобная" картина получается?
7. Работа с гипотезами и альтернативами
Вместо поиска подтверждения своей версии:
Формулируем несколько конкурирующих объяснений.
Ищем данные, которые могли бы опровергнуть каждую из них.
Оцениваем, какие гипотезы требуют наименьшего количества допущений (бритва Оккама).
8. Квантификация неопределенности
Честная аналитика всегда показывает границы знания:
Уровень достоверности (высокая/средняя/низкая).
Ключевые допущения.
Что могло бы изменить вывод.
Каких данных критически не хватает.
В данный перечень неплохо было бы добавить еще временной анализ (чтобы увязать события во времени) и анализ рефлексии исполнителя, но это не всегда нужно. Обычно, кейсы сильно проще и не требую такой глубины.
Объединяя то, что сказано в начале и данный перечень, можно сформулировать такую практическую последовательность работы:
Сформулировать конкретный вопрос (не "что происходит", а "что нам нужно знать, чтобы принять решение X").
Собрать первичный массив данных.
Оценить источники и отсеять очевидный шум.
Провести триангуляцию ключевых утверждений.
Проанализировать контекст, пробелы и предвзятость.
Построить и проверить альтернативные гипотезы.
Сформулировать вывод с явным указанием неопределенности и последствий.
Частые ошибки
Принимать видимость за понимание ("дашборд зеленый = все хорошо").
Путать объем данных с качеством анализа.
Игнорировать молчание и отсутствие информации.
Требовать от открытых данных однозначности и гарантий.
Работать только внутри одной платформы/экосистемы.
Хороший критический анализ открытых данных почти всегда оставляет больше вопросов, чем ответов - это нормально.
Его ценность не в том, чтобы "все узнать", а в том, чтобы снизить неопределенность по кейсу исследования ровно настолько, насколько это нужно для принятия решения.
